Security Audit Skill de Cloudflare: revisiones basadas en evidencia
Presupuestar una revisión de seguridad con IA
Mide cobertura útil y evidencia verificada, incluyendo el coste de pistas rechazadas.
Qué aprenderás
- Definir el denominador
- Contar la verificación
- Comparar pruebas repetibles
Antes de empezar
- Lectura de código y JSON
- Autorización explícita y plan de aislamiento
Un proyecto propuesto muestra revisiones, huecos de cobertura e incógnitas sin ejecutar contenido.
Conclusiones clave
- Candidatos no equivalen a confirmaciones.
- Los bloqueos siguen visibles.
- Modelo y objetivo afectan la comparación.
Definir el denominador
Registra revisión y unidades dentro de alcance antes de comparar rondas. Más candidatos pueden significar duplicados o un objetivo mayor, sin que mejore la calidad.
Separa unidades bloqueadas y aplazadas del trabajo cubierto. No elimines una unidad imposible de ejecutar con seguridad para aumentar artificialmente el porcentaje de cobertura.
Contar la verificación
Llamadas al modelo, lecturas repetidas y revisión independiente consumen tiempo o presupuesto. Distingue descubrimiento y verificación para atribuir costes a etapas concretas.
Incluye pistas rechazadas e incógnitas exactas. Informar solo confirmaciones oculta investigación; contar candidatos pendientes como confirmados exagera el rendimiento.
Comparar pruebas repetibles
Mantén muestra autorizada, revisión y criterios de aceptación iguales. Conserva registros anteriores para distinguir revalidación por cambios de cobertura realmente nueva.
No se midieron tiempos, facturas de tokens ni tasas de descubrimiento aquí. La experiencia relatada por el proyecto no garantiza resultados con otro modelo o código.
Cómo elegir
| Criterio | Opción A | Opción B |
|---|---|---|
| Best when | You need predictable behavior and easy auditing | You need adaptive optimization and have reliable telemetry |
| Main risk | May leave performance on the table | Can become difficult to explain or debug |
Pasos de implementación
- 1
Fijar alcance y unidades.
- 2
Separar coste de búsqueda y verificación.
- 3
Incluir bloqueos y pistas rechazadas.
Ejemplo para copiar
run,source_revision,in_scope_units,covered,blocked,confirmed,rejected,unresolved,cost
trial,,,,,,,,Preguntas frecuentes
¿La longitud del informe indica calidad?
No. Examina evidencia, cobertura y verificación.
¿Hay ahorros medidos aquí?
No se ejecutó un experimento de costes o descubrimiento.
Fuentes
- Security Audit Skill / README.mdFuente verificada 2026-09-23
- Security Audit Skill / skills/security-audit/validate-coverage-ledger.cjsFuente verificada 2026-09-23